苹果macOS高危漏洞已被利用,可获取Root权限

发布时间:2026-08-17 09:20

  该漏洞的技术细节已经在上周举行的 Black Hat 黑帽大会上公布,现场还展示了漏洞实际运行的。此次攻击事件中攻击者获得的 root 级别权限,与研究人员今年 5 月展示的攻击能力相当。当时,研究人员在 AI 的帮助下绕过了苹果 M5 芯片上的内存完整性执行机制。CVE-2026-65400 在美国国家漏洞数据库中的变更记录显示,CISA 最初于 8 月 6 日将该漏洞评为 7.1 分。当时采用的评分依据认为,攻击者需要具备较低级别的权限,而且只能造成部分影响。到了 8 月 14 日,CISA 更换了评分依据,新的评估认为攻击者无需任何权限即可利用该漏洞,并能够完全破坏系统的机密性、完整性和可用性,因此评分被提高至 9.8 分。一天之后,CISA 针对该漏洞的评估记录又发生变化,将“无法自动化利用”改为“可以自动化利用”。这一判断与目前观察到的情况相符,也就是说,攻击者可以大规模自动入侵无人值守的 Mac,并利用其进行加密货币挖矿。截至目前,这一漏洞仍未被列入 CISA 的“已知被利用漏洞”目录。同一份评估记录目前仍将漏洞利用情况标记为“无”,这与 NCSC-NL 已经报告实际攻击活动的情况并不一致。如果用户暂时无法立即更新系统,可以先关闭“屏幕共享”功能,具体路径为“系统设置 > 通用 > 共享”。

  苹果的安全公告称,网络中的攻击者可能能够“在没有有效凭据的情况下通过身份验证进入屏幕共享”,并表示此次修复主要改进了身份验证过程中的状态管理。

  屏幕共享是 macOS 内置的基于 VNC 的远程桌面服务,默认情况下处于关闭状态,使用 TCP 5900 端口进行通信。

  苹果 8 月 6 日发布的这次安全更新距离 7 月 27 日发布的上一轮安全更新仅过去 10 天,而且此次更新只修复了这一个 CVE 漏洞。这也意味着,苹果在短短一个月内已经第二次针对 macOS 屏幕共享功能发布安全补丁。

  此前的 CVE-2026-43760 同样影响屏幕共享功能,但攻击者需要拥有有效凭据才能利用该漏洞,该问题已经在 7 月底发布的系统更新中得到修复。

  特别

  活久见!深圳一公司调整公积金缴存比例和基数,缴存比例由5%下调至1%,缴存基数由2520元/月调整为员工上一年度月平均工资

  深度|河南一打满补丁的县委大院即将迈入“古稀之年”:69间土坯房补了又补,38年前就有改造计划一再搁置,上千名满月宝宝来此打卡领红包

  考生被985录取却嫌弃专业冷门,选择放弃入学复读,华工土木实验班就业率100%,该怎么看?

排行

精选